Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Сопоставление в панели управления Свойства папки (http://forum.oszone.net/showthread.php?t=191369)

sonya 16-11-2010 13:13 1543888

Сопоставление в панели управления Свойства папки
 
Вложений: 2
Win XP Home Edition SP3
Не знаю, стоит ли паниковать и должно ли так быть, но не работает запуск от имени для любых файлов какие бы ни запустила (2 пользователя с правами админа). Просит провести сопоставление в панели управления Свойства папки. Раньше были проблемы с autorun.inf, пропало меню "Сервис → Свойства обозревателя ".

zirreX 16-11-2010 18:57 1544156

C:\test\xyz.pif - полагаю АВЗ?

Каким антивирусом пользуетесь?В логах увидел avast, symantec и nod32

• Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 ClearQuarantine;
 QuarantineFile('C:\WINDOWS\system32\drivers\Warmumpapswm.sys','');
 QuarantineFile('C:\WINDOWS\system32\FLOWER~1.SCR','');
 QuarantineFile('C:\WINDOWS\system32\GameMon.des','');
 QuarantineFile('D:\9E1E~1\WEBSER~1\etc\utils\Boot.exe','');
 QuarantineFile('msansspc.dll','');
 QuarantineFile('C:\System Volume Information\_restore{1FF4507B-5385-43FD-ACB9-C324A9B5115D}\RP96\A0056707.msi','');
 DeleteFile('C:\System Volume Information\_restore{1FF4507B-5385-43FD-ACB9-C324A9B5115D}\RP96\A0056707.msi');
 DeleteFile('msansspc.dll');
RegKeyStrParamWrite('HKLM','system\currentcontrolset\control\securityproviders','SecurityProviders', 'msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин. Отправьте c:\quarantine.zip на адрес quarantine@virusnet.info, в названии темы укажите – Ссылку на вашу тему.Результаты ответа сообщите здесь, в теме.

Повторите логи

Лог ComboFix припрепите, вижу делали.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

sonya 17-11-2010 21:19 1545183

Вложений: 4
Цитата:

Цитата Fedin
C:\test\xyz.pif - полагаю АВЗ? »

Либо он, либо cureit (в C:\test также cureit_scan.rar (содержит cureit_scan.bat и gjhgehg.exe), cureit-fast.txt).

ComboFix сделала по инструкции http://virusinfo.info/showthread.php?t=58309 после скриптов.

Цитата:

Цитата Fedin
Каким антивирусом пользуетесь?В логах увидел avast, symantec и nod32 »

Активный только NOD32. Раньше стоял Avast, потом вроде удалила, но процесс постоянно висит, зачистить до конца так и не сумела).

Цитата:

Цитата Fedin
Отправьте c:\quarantine.zip на адрес quarantine@virusnet.info

Сделано.

Malwarebytes' Anti-Malware нашел три инфицированных объекта, без указаний удалять не стала.

Логи сделала заново.



Запуск от имени работает) Уже хорошо) Правда Опера, например, выдает ошибку Неверно задано имя папки.

zirreX 17-11-2010 22:07 1545228

Сейчас просмотрю ваши логи и дам ответ.

zirreX 17-11-2010 22:53 1545256

Проверьте файл на www.virustotal.com и дайте ссылку на результат проверки

C:\WINDOWS\system32\drivers\Warmumpapswm.sys

Установите Internet Explorer 8
Обновлять IE необходимо даже в том случае, если Вы используете другой браузер, так как он очень глубоко интегрирован в ОС Windows.

В MBAM удалите

Зараженные ключи в реестре:
HKEY_CURRENT_USER\SOFTWARE\Vkontakte (Trojan.Fkantakte) -> No action taken.

Желательно удалить и эти файлы:
D:\ПАПА\ремонт стиральных машин\elektronnyie_moduli_stiralnyih_mashin-67660840.exe (Trojan.Dropper) -> No action taken.
D:\Проги\QIP Infium\Profiles\m12d\RcvdFiles\Ди _3_632538712\Windows 7\ReadMe!\3.eXe (Hacktool.ChewWGA) -> No action taken.

sonya 17-11-2010 23:33 1545285

Цитата:

Цитата Fedin
C:\WINDOWS\system32\drivers\Warmumpapswm.sys »

Не могу найти засранца(

zirreX 18-11-2010 00:00 1545306

Поищите файл через AVZ

5.2. Если вас попросили добавить файлы в карантин при помощи AVZ, в меню AVZ - Сервис – Поиск файлов на диске, найдите те файлы, которые вас попросили, поставьте галочку напротив найденных файлов, нажмите "Копировать отмеченные файлы в карантин". И дождитесь появления в нижнем окне надписи "Процесс добавления файлов завершен" Внимание, файлы, прошедшие проверку по базе безопасных, в карантин не добавляются!
Закройте текущее окно, выберите из меню "Файл" - >"Просмотр карантина". Справа в списке файлов отметьте те файлы которые хотите выслать. Нажмите на кнопку "Архивировать" и укажите место на диске где будет сохранён архив.

sonya 18-11-2010 06:32 1545407

Fedin, нету.. Даже в списке всех файлов папки нету..

zirreX 18-11-2010 11:58 1545566

• Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 ClearQuarantine;
 QuarantineFile('Warmumpapswm.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\Warmumpapswm.sys','');
BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин. Отправьте c:\quarantine.zip на адрес quarantine@virusnet.info, в названии темы укажите – Ссылку на вашу тему.Результаты ответа сообщите здесь, в теме.
Прикрепите файл c:\quarantine.zip к письму, в прошлый раз вы дали ссылку на скачивание через Файлы@mail.ru

sonya 18-11-2010 22:17 1545947

Fedin, отправила, а как быстро придет ответ? И на почту ли он придет?

zirreX 18-11-2010 22:29 1545961

Цитата:

Цитата sonya
Fedin, отправила, а как быстро придет ответ? И на почту ли он придет? »

Точно сказать не могу.
Раз такое дело, отправьте карантин (c:\quarantine.zip) мне на почту strontium9000@rambler.ru, так быстрее получится.

Обязательно нужно деинсталлировать avast, от Симантек тоже следы остались.

Проблемы еще есть?

sonya 19-11-2010 18:54 1546620

Да) Скажите, как удалить аваст и симантек?)
Нашла вот здесь http://support.kaspersky.ru/faq/?qid=208636499 о том, как удалить аваст. Скачала утилиту aswclear5.exe. И тут попала в тупик. Не могу выйти в выбор безопасного режима. Жму F8, черный экран чуть дольше обычного, и попадаю в обычный режим. Это опасно?) Или я просто всегда жму не вовремя?
И в инструкции сказано, что при деинсталляции нужно указать папку, куда установлен аваст. Только там, куда его ставила, его давно нет.

Цитата:

Цитата Fedin
Раз такое дело, отправьте карантин (c:\quarantine.zip) мне на почту strontium9000@rambler.ru, так быстрее получится. »

Сделано)

zirreX 19-11-2010 19:29 1546639

А через Установка/удаление программ не удаляется?

Цитата:

Цитата sonya
Жму F8, черный экран чуть дольше обычного, и попадаю в обычный режим. Это опасно?) Или я просто всегда жму не вовремя? »

Пуск -- выполнить -- ввести msconfig -- вкладка BOOT.INI -- поставьте галочку \SAFEBOOT и компьютер загрузится в безопасном режиме.
Убираете галочку - компьютер загрузится в нормальном режиме.

Цитата:

Цитата sonya
И в инструкции сказано, что при деинсталляции нужно указать папку, куда установлен аваст. Только там, куда его ставила, его давно нет. »

По логу, он у вас находится в c:\program files\alwil software\avast5

zirreX 19-11-2010 19:59 1546663

Для полного удаления Symantec воспользуйтесь утилитой Norton Removal Tool

Что касается Warmumpapswm.sys, то его точно уже нет на диске, остались только следы от него.К тому же сильно сомневаюсь в его зловредности.
В остальном замечаний нет.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Еще проблемы имеются?

Смените все важные пароли!!!

Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

Для предотвращения заражения рекомендую вам придерживаться этих правил:
1.Всегда работайте только под обычным пользователем!
2.Используйте браузер Firefox с дополнением NoScript
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
3.Устанавливайте обновления и патчи Windows.
4.Ежедневно обновляйте антивирусные базы.
5.Никогда не устанавливайте два антивируса или сетевых экрана (файрвол).

Помимо антивируса, проверяйте систему на присутствие вредоносных программ утилитой Dr.Web Cureit

sonya 19-11-2010 22:42 1546781

Выбрала очистку диска, там есть только ОК и Выход. Нажала ок и пожалела, быстренько отменила. Остальное вроде сделала. Спасибо)

Вроде вопросов пока больше нет.

zirreX 19-11-2010 23:12 1546794

Цитата:

Цитата sonya
Нажала ок и пожалела, быстренько отменила. »

Почему? Нажмите Ok, через некоторое время (10-15 секунд) откроется окно, на вкладке Дополнительно - Восстановление системы нажмите Очистить.

sonya 20-11-2010 13:15 1547076

А мне показалось, он сейчас мне весь диск зачистит, что не восстановишь) Все, спасибо)


Время: 15:59.

Время: 15:59.
© OSzone.net 2001-